This improper input validation vulnerability allows remote attackers to inject arbitrary code to the system. To fix the vulnerability, QNAP recommend updating QTS to their latest versions.
CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HQnap Qts
OSQnap4.3.6.08954.3.6.09074.3.6.09234.3.6.09444.3.6.09594.3.6.09794.3.6.09934.3.6.10134.3.6.10334.4.1.09484.4.1.09494.4.1.09784.4.1.09984.4.1.09994.4.1.1031+ 1 more
CISA KEV — detailsi
- Vendori
- QNAP
- Producti
- QTS
- Added to KEVi
- June 8, 2022
- Remediation deadline (US Federal)i
- June 22, 2022(overdue)
- Ransomwarei
- Active ransomware campaigns exploit this vulnerability
Required action (CISA)i
Apply updates per vendor instructions.
CISA descriptioni
QNAP QTS contains an improper input validation vulnerability allowing remote attackers to inject code on the system.
🔴
IMMEDIATE ACTION
Actively exploited in the wild (CISA KEV). Patch immediately.
☠️WYKORZYSTYWANE W RANSOMWARE⏰CISA DEADLINE: 22 czerwca 2022
Related vulnerabilities
CVE-2022-27593CRITICAL10.0⚠ KEVPL ✓same product
QNAP Photo Station — niekontrolowane odniesienie do zewnętrznego zasobu (RCE/modyfikacja plików)
CVE-2021-28799CRITICAL10.0⚠ KEVPL ✓same product
QNAP HBS 3 — nieautoryzowane logowanie zdalne do urządzenia NAS
CVE-2020-2509CRITICAL9.8⚠ KEVPL ✓same product
Command injection w QNAP QTS i QuTS hero — zdalne wykonanie kodu
CVE-2018-19949CRITICAL9.8⚠ KEVPL ✓same product
Command injection w QNAP QTS umożliwiający zdalne wykonanie kodu
CVE-2019-7195CRITICAL9.8⚠ KEVPL ✓same product
QNAP Photo Station — path traversal umożliwiający dostęp do plików systemowych